시작하기
조사 한 건을 끝까지
이 페이지는 증거를 수집하는 것부터 조사를 마무리하는 것까지 한 번의 흐름을 따라갑니다. 각 화면의 자세한 사용법은 해당 매뉴얼에서 다룹니다.
1. 해킹진단도구 받기
조사 대상 PC에서 증거를 모으려면 수집 도구가 필요합니다. 한국인터넷진흥원(KISA)이 기업에 무료로 제공하는 해킹진단도구를 보호나라에서 신청하면 됩니다.
- 정보보호 서비스 → 서비스 신청하기로 들어갑니다
- 온라인 신청 서비스 목록에서 해킹진단도구를 고르고 아래의 신청하기를 누릅니다
- 개인정보 수집·이용 동의와 서비스 이용약관에 동의한 뒤 다음 단계로 넘어갑니다
- 사업자등록번호로 사업자를 조회하면 회사 정보가 채워집니다. 연락처와 신청 운영체제 (윈도우·리눅스)를 지정하고 사업자등록증을 첨부합니다
- 제출하기를 누르면 심사를 거쳐 메일로 도구가 전달됩니다
수 있습니다.
2. 증거 수집
받은 도구로 조사 대상 PC에서 증거를 모읍니다.
- 대상 PC의 아키텍처에 맞는 실행 파일을 고릅니다. 64비트 윈도우에는
HackingDiagnosisKit_x64.exe, 32비트에는_x86.exe입니다. 맞지 않으면 실행되지 않습니다 - 실행 파일과 같은 경로에
CollectSetting.ini가 있어야 합니다. 없으면 기본값으로 자동 생성됩니다 - 홈 화면에서 증거데이터 수집을 고릅니다
- 수집 결과 파일의 암호를 정합니다. 숫자·영문자·특수문자를 섞은 10자리 이상이어야 합니다
- 필요하면 수집대상 설정하기에서 항목을 조정합니다. 기본값으로도 시스템 정보, 메타데이터
(
$MFT,$LogFile,$J), 레지스트리 하이브, 윈도우 이벤트 로그, 웹 로그를 모읍니다 — 포렌식 앱이 읽는 증거가 모두 들어 있습니다 - 시작 하기를 누르면 수집이 진행되고, 끝나면 결과 파일이 만들어집니다
장애가 생길 수 있습니다.
3. 암호 없는 ZIP으로 다시 압축
해킹진단도구의 결과 파일은 암호가 걸린 압축 파일입니다. 포렌식 앱은 암호 없는 ZIP만 열 수 있으므로, 업로드 전에 한 단계가 필요합니다.
- 수집한 결과 파일을 수집 때 정한 암호로 풉니다
- 풀린 내용을 암호 없이 ZIP으로 다시 압축합니다
압축 안의 디렉터리 구조는 바꾸지 않아도 됩니다. 파일 이름과 파일 헤더의 시그니처로 증거 유형을 가려내므로, 수집 도구가 만든 구조 그대로 압축하면 됩니다.
4. 프로젝트 생성
프로젝트 → 추가를 누르고 이름을 입력한 뒤 저장합니다.
프로젝트는 사건 하나를 담는 단위입니다. 조사 상태는 대기로 시작하며, 조사를 시작하면 프로젝트 화면에서 진행 중으로, 끝나면 완료로 바꿉니다.
5. 증거 파일 등록
프로젝트 이름을 클릭하면 편집 화면이 열립니다. 증거 파일 등록을 눌러 다음을 지정합니다.
- 호스트명 — 윈도우 컴퓨터 이름이나 리눅스 호스트명을 적습니다. 조회할 때 호스트 단위로 범위를 좁히는 기준이 됩니다
- 증거 파일 — 앞에서 다시 압축한 ZIP 파일을 선택합니다
같은 프로젝트에 여러 호스트의 증거를 등록할 수 있습니다. 한 사건이 여러 대에 걸쳐 있으면 모두 등록해 두는 편이 낫습니다 — 조회 화면에서 호스트를 가로질러 검색할 수 있기 때문입니다.
6. 적재
증거 목록에서 체크박스를 선택하고 적재를 실행합니다.
적재는 두 단계로 진행되며 진행률이 함께 표시됩니다.
- 파일 스토어에서 증거를 작업 디렉터리로 내려받습니다
- 압축 안의 각 파일을 증거 유형과 대조해 인식되는 것만 테이블에 적재하고, 거기에 딸린 아티팩트 추출규칙을 실행합니다
적재 중에도 아티팩트 화면에서 그때까지 들어온 레코드를 볼 수 있습니다. 큰 이미지는 적재에 시간이 걸리므로, 먼저 들어온 증거부터 살펴보는 편이 빠릅니다.
7. 자동 탐지
적재가 끝나면 TTP 탐지 규칙이 자동으로 실행됩니다. 따로 누를 것은 없습니다.
규칙은 적재된 증거에 쿼리를 돌려 조건에 맞는 레코드를 찾고, 같은 대상에 대한 연속된 레코드를 하나의 이벤트로 묶습니다. 결과는 이벤트 화면에 쌓입니다.
규칙을 새로 등록했거나 일부만 다시 돌리고 싶다면 관리 → TTP 탐지 규칙 → 스캔에서 수동으로 실행할 수 있습니다.
8. 이벤트에서 출발하기
이벤트 화면에서 상단 필터의 프로젝트/호스트를 고르고 조회합니다.
목록은 중요도와 함께 무엇이 언제 탐지되었는지 보여줍니다. 행을 클릭하면 하단에 근거 내역이 열립니다 — 그 이벤트가 어떤 레코드들을 근거로 만들어졌는지 원본 그대로 보여주는 곳입니다.
탐지는 출발점이지 결론이 아닙니다. 근거를 읽고 사실인지 판단한 뒤, 아티팩트로 넘어가 주변을 살핍니다.
9. 아티팩트 조사
아티팩트 화면에서 좌측 트리로 공격 단계를 좁히고, 타임라인에서 시간대를 좁히고, 그리드에서 개별 레코드를 읽습니다.
조사하다 보면 "이 시각 전후에 무슨 일이 있었나"를 묻게 됩니다. 그때는 셀을 우클릭해 조건 필터를 걸거나, 타임라인을 드래그해 그 구간만 봅니다.
10. 발견한 것에 태그 남기기
의심스러운 레코드를 찾으면 왼쪽의 별표를 클릭해 태그를 남깁니다.
| 색 | 쓰임 |
|---|---|
| 빨강 | 침해가 확인되었거나 그에 준하는 것 |
| 노랑 | 의심스럽지만 더 봐야 하는 것 |
| 초록 | 확인했고 정상인 것, 또는 나중에 다시 볼 것 |
메모를 함께 적어 두세요. 왜 표시했는지가 적혀 있지 않으면 며칠 뒤의 자신도 이유를 모릅니다. 한 레코드에 여러 색을 겹쳐 달 수 있고, 목록의 별표는 그중 가장 심각한 색으로 표시됩니다.
태그는 상단 필터의 태그로 걸러 볼 수 있습니다. 조사가 길어지면 표시해 둔 것만 추려 다시 읽는 일이 잦습니다.
11. 침해지표 등록
조사에서 확인한 악성 해시·주소·도메인은 관리 → 침해지표에 등록해 둡니다.
등록해 두면 쿼리의 match_forensic_md5 같은 함수와 그리드의 셀 우클릭 메뉴로 다른 증거에
같은 지표가 있는지 대조할 수 있습니다. 같은 공격자가 다른 호스트에도 손댔는지 찾을 때
쓰입니다.
여러 줄을 한 번에 붙여넣을 수 있습니다. 보고서나 피드에서 받은 목록을 그대로 넣으면 됩니다.
12. 조사 마무리
프로젝트 편집 화면에서 조사 상태를 완료로 바꾸고 저장합니다.
태그와 메모는 프로젝트에 남아 있으므로, 나중에 같은 사건을 다시 열어도 어디를 왜 표시했는지 그대로 확인할 수 있습니다.
다음은 이벤트에서 탐지 결과를 읽는 법입니다.